sont nécessaires.
Conscients de cette problématique, plusieurs éditeurs ont conçu des solutions consistant à
placer un intermédiaire entre l’administrateur et le serveur auquel il veut accéder. On
appelle cela un bastion d’authentification. Cet intermédiaire, généralement implémenté
sous la forme d’un boîtier indépendant ou d’une machine virtuelle, contient le mot de
passe d’administration de chaque serveur. Lorsqu’un administrateur souhaite accéder à
un serveur particulier, il commence par s’authentifier auprès du boîtier. Ensuite, le boîtier
se connecte sur le serveur, généralement en SSH ou en RDP, puis relaie les flux entre
l’administrateur et le serveur. De cette façon, aucun administrateur ne connaît les mots de
passe d’administration d’aucun serveur. Naturellement, ce type d’équipement permet de
créer des groupes et des profils d’administrateurs, limitant aussi finement que possible
les possibilités de connexion au strict nécessaire. Déclarer et révoquer un administrateur
devient un jeu d’enfant, surtout via les interfaces web de ces dispositifs.
Remarque
Une politique de gestion des mots de passe est fournie à titre d’exemple en annexe de cet ouvrage.
Précédent

- 74/448

Suivant